查看: 1252|回复: 10
收起左侧

[病毒样本] xworm

[复制链接]
petr0vic
发表于 2026-1-27 23:55:22 | 显示全部楼层 |阅读模式
WGC_ZY
发表于 2026-1-27 23:59:57 | 显示全部楼层
ESSP

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2026-1-28 00:14:12 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
superLYT
发表于 2026-1-28 00:15:11 | 显示全部楼层
ATD

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XGuo132
发表于 2026-1-28 03:04:26 | 显示全部楼层
KES 解压kill
  1. 事件: 检测到恶意对象
  2. 组件: 文件威胁防护
  3. 结果描述: 检测到
  4. 名称: UDS:DangerousObject.Multi.Generic
  5. 精确度: 确切
  6. 威胁级别: 高
  7. 对象类型: 文件
  8. 对象名称: 2.exe
  9. 对象的 SHA256: 63854ECB06E7CE9F7525E275481B38ED2456D63E975A05FEE233BE59B4C62191
  10. 原因: 云保护
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jxfaiu
发表于 2026-1-28 07:25:45 | 显示全部楼层
解压秒


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LingGao
发表于 2026-1-28 08:20:12 | 显示全部楼层
Microsoft Defender MISS

已提交分析,微软研究员分析结果:
“2.exe”
Trojan:Win32/Malgent!MSR

下次更新时加入病毒库。
LovelyTim
发表于 2026-1-28 08:59:11 | 显示全部楼层
本帖最后由 LovelyTim 于 2026-1-28 09:00 编辑

奇安信 静态扫描 miss
dd2006
发表于 2026-1-28 10:32:07 | 显示全部楼层
华为 kill
SEP kill
瑞星 miss
红伞 miss




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2026-1-28 11:54:59 | 显示全部楼层
动态加载 APPWIZ.CPL 木马文件。
int __stdcall wWinMain(HINSTANCE hInstance, HINSTANCE hPrevInstance, LPWSTR lpCmdLine, int nShowCmd)
{
  HDESK ThreadDesktop; // ebx
  HDESK v5; // edi
  DWORD CurrentThreadId; // eax
  signed int LastError; // eax
  int v8; // esi
  HDESK DesktopW; // eax
  signed int v10; // eax
  DWORD CurrentProcessId; // eax
  HMODULE LibraryW; // eax
  FARPROC RunFODW; // eax
  unsigned __int16 *v15; // [esp+0h] [ebp-10h]
  DWORD pSessionId; // [esp+Ch] [ebp-4h] BYREF

  ThreadDesktop = 0;
  v5 = 0;
  if ( !_wcsstr(lpCmdLine, L"/top-most") || !IsRudeAppPresent() )
    goto LABEL_11;
  CurrentThreadId = GetCurrentThreadId();
  ThreadDesktop = GetThreadDesktop(CurrentThreadId);
  if ( !ThreadDesktop )
  {
    LastError = GetLastError();
    v8 = LastError;
    if ( LastError > 0 )
      v8 = (unsigned __int16)LastError | 0x80070000;
    goto LABEL_26;
  }
  DesktopW = CreateDesktopW(L"FondueDesktop", 0, 0, 0, 0x10000000u, 0);
  v5 = DesktopW;
  if ( DesktopW && SetThreadDesktop(DesktopW) && SwitchDesktop(v5) )
  {
LABEL_11:
    HeapSetInformation(0, HeapEnableTerminationOnCorruption, 0, 0);
    pSessionId = -1;
    CurrentProcessId = GetCurrentProcessId();
    if ( !ProcessIdToSessionId(CurrentProcessId, &pSessionId) || pSessionId )
    {
      v8 = CoInitialize(0);
      if ( v8 >= 0 )
      {
        v8 = CoInitializeSecurity(0, -1, 0, 0, 3u, 3u, 0, 0, 0);
        if ( v8 >= 0 )
        {
          LibraryW = LoadLibraryW(L"APPWIZ.CPL");
          if ( LibraryW && (RunFODW = GetProcAddress(LibraryW, "RunFODW")) != 0 )
          {
            v8 = ((int (__thiscall *)(FARPROC, _DWORD, HINSTANCE, LPWSTR, int))RunFODW)(
                   RunFODW,
                   0,
                   hInstance,
                   lpCmdLine,
                   nShowCmd);
          }
          else
          {
            v8 = -2147024846;
            if ( IsServerSku() )
              ShowServerMessage(v15);
          }
        }
        CoUninitialize();
      }
    }
    else
    {
      v8 = -2147467259;
    }
  }
  else
  {
    v10 = GetLastError();
    v8 = v10;
    if ( v10 > 0 )
      v8 = (unsigned __int16)v10 | 0x80070000;
  }
  if ( ThreadDesktop )
  {
    SwitchDesktop(ThreadDesktop);
    SetThreadDesktop(ThreadDesktop);
  }
  if ( v5 )
    CloseDesktop(v5);
LABEL_26:
  if ( (v8 & 0x1FFF0000) == 458752 )
    return (unsigned __int16)v8;
  return v8;
}
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-13 11:26 , Processed in 0.091949 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表